Invoke-Mimikatz (PowerSploit)

- 目次

全てのセクションを開く | 全てのセクションを閉じる


- ツール概要

カテゴリ
パスワード、ハッシュの入手
説明
メモリ上にMimikatzを読み込み、起動させる。
攻撃時における想定利用例
ユーザーのパスワードを取得し、不正ログインに使用する。

- ツール動作概要

- 概要

項目 接続元 接続先
通信プロトコル
権限 Admin Admin
ドメインへの所属 不要 不要
サービス Windows Remote Management Windows Remote Management
OS Windows Windows
備考 - -

- 動作確認環境

環境 動作可否
Windows 7 + Windows Server 2012 動作する
Windows 10 + Windows Server 2012 動作する
Windows 11 + Windows Server 2025 動作しない

- ログから得られる情報

標準設定
  • 接続元
    • Prefetch: 実行履歴
    • イベントログ: 実行されたスクリプト・コマンドの内容 (Windows 10のみ。「Microsoft-Windows-PowerShell/Operational」およびC:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadline\ConsoleHost_history.txtに記録される)
  • 接続先
追加設定
  • 接続元
    • ConsoleHistory: 実行されたスクリプト・コマンドの内容 (Windows 7にWindows Management Framework 5.0をインストールした場合。「Microsoft-Windows-PowerShell/Operational」およびC:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadline\ConsoleHost_history.txtに記録される)
  • 接続先
    • 監査ポリシー・Sysmon: WinRMを用いた通信(5985/tcp)の記録,

- 実行成功時に確認できる痕跡

- 実行時に記録される主要な情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルパス]
  • FileVersion・Description・Product・Company・OriginalFileName: [powershellのメタデータ]
  • CommandLine: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • CurrentDirectory: C:\Windows\System32\WindowsPowerShell\v1.0\
  • User: [ドメイン名]\[ユーザー名]
  • LogonId: [ログオンID]
  • IntegrityLevel: High
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスID]
  • ParentImage: [親プロセスのパス]
  • ParentCommandLine: [親プロセスのコマンドライン]
2 Microsoft-Windows-PowerShell/Operational 4104 リモート コマンドを実行します Scriptblock テキストを作成しています
  • Message: 実行されたスクリプトの内容。実行されたPowerShellスクリプトの内容が、そのまま記録される
3 Microsoft-Windows-WinRM/Operational 6 WSMan Session initialize WSMan セッションを作成しています。 接続文字列は [接続先ホスト] です
4 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • Initiated: False
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 5985

UserAssist

# レジストリキー データ
1 HKEY_USERS\[ユーザーSID]\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\UserAssist\{CEBFF5CD-ACE2-4F4F-9178-9926F41749EA}\Count\{1NP14R77-02R7-4R5Q-O744-2RO1NR5198O7}\JvaqbjfCbjreFuryy\i1.0\cbjrefuryy.rkr 初回実行日時、累計実行回数

Prefetch

# Prefetchファイル プロセス名 プロセスパス 備考
1 POWERSHELL.EXE-[文字列].pf POWERSHELL.EXE \VOLUME{[GUID]}\WINDOWS\SYSTEM32\WINDOWSPOWERSHELL\V1.0\POWERSHELL.EXEE

MFT

# パス ヘッダフラグ 備考
1 [ドライブ名]:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadline\ConsoleHost_history.txt FILE ALLOCATED

USNジャーナル

# ファイル名 処理 備考
1 ConsoleHost_history.txt
  • DATA_EXTEND
  • CLOSE+DATA_EXTEND

- 接続先

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • ProcessId: [プロセスID]
  • Image: System
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • SourceIp: [接続先IPアドレス]
  • SourceHostname: [接続先ホスト名]
  • SourcePort: [接続先ポート番号]
  • DestinationIp: [接続元IPアドレス]
  • DestinationHostname: [接続元ホスト名]
  • DestinationPort: [接続元ポート番号]
2 Microsoft-Windows-WinRM/Operational 81 要求の処理 操作 [操作] のクライアント要求を処理しています
  • 操作: CreateShell
3 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: :\Windows\System32\wbem\WmiPrvSE.exe
  • FileVersion・Description・Product・Company・OriginalFileName: [WmiPrvSEのメタデータ]
  • CommandLine: C:\Windows\system32\wbem\wmiprvse.exe -secured -Embedding
  • CurrentDirectory: C:\WINDOWS\system32\
  • User: NT AUTHORITY\NETWORK SERVICE
  • LogonId: [ログオンセッションのID]
  • IntegrityLevel: System
  • Hashes: [ファイルのハッシュ値]
  • ParentProcessId: [親プロセスのプロセスID]
  • ParentImage: C:\Windows\System32\svchost.exe
  • ParentCommandLine: C:\Windows\system32\svchost.exe -k DcomLaunch

Prefetch

# Prefetchファイル プロセス名 プロセスパス 備考
1 WSMPROVHOST.EXE-[文字列].pf WSMPROVHOST.EXE C:\WINDOWS\SYSTEM32\WSMPROVHOST.EXE

- 詳細情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーのSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > プロセスのコマンド ライン: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • プロセス情報 > 作成元プロセス ID: [親プロセスID]
  • プロセス情報 > 作成元プロセス名: [親プロセスのパス]
2 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルパス]
  • FileVersion・Description・Product・Company・OriginalFileName: [powershellのメタデータ]
  • CommandLine: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • CurrentDirectory: C:\Windows\System32\WindowsPowerShell\v1.0\
  • User: [ドメイン名]\[ユーザー名]
  • LogonId: [ログオンID]
  • IntegrityLevel: High
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスID]
  • ParentImage: [親プロセスのパス]
  • ParentCommandLine: [親プロセスのコマンドライン]
3 Microsoft-Windows-PowerShell/Operational 40961 PowerShell コンソールの起動 PowerShell コンソールを起動しています
4 Microsoft-Windows-PowerShell/Operational 53504 PowerShell 名前付きパイプ IPC Windows PowerShell は、[アプリケーションドメイン] のプロセス [プロセスID] で IPC リッスン スレッドを開始しました。
5 Microsoft-Windows-PowerShell/Operational 40962 PowerShell コンソールの起動 PowerShell コンソールはユーザー入力を受け入れられるようになりました
6 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • TargetFilename: C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\[文字列].temp
  • CreationUtcTime: [ファイル作成日時(UTC)]
7 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\[文字列].temp
  • オブジェクト > ハンドル ID: [当該ハンドルの識別ID]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFile, AppendData を含む
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
8 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\[文字列].temp
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFile, AppendData
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
9 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で複製されたハンドル]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
10 Microsoft-Windows-Sysmon/Operational 2 File System File creation time changed.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • TargetFilename: C:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\[文字列].temp
  • CreationUtcTime: [変更後のタイムスタンプ (UTC)]
  • PreviousCreationUtcTime: [変更前のタイムスタンプ (UTC)]
11 Security 4670 Authorization Policy Change オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: S-1-5-18
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: Token
  • オブジェクト > オブジェクト名: -
  • オブジェクト > ハンドル ID: [直前のイベント4656で複製されたハンドル]
  • アクセス許可の変更 > 元のセキュリティ記述子: D:(A;;FA;;;SY)(A;;FA;;;BA)(A;;FA;;;[SID])
  • アクセス許可の変更 > 新しいセキュリティ記述子: D:ARAI(A;;FA;;;SY)(A;;FA;;;BA)(A;;FA;;;[SID])(A;ID;FA;;;SY)(A;ID;FA;;;BA)(A;ID;FA;;;[SID])
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
12 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\[文字列].customDestinations-ms
  • オブジェクト > ハンドル ID: [当該ハンドルの識別ID]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFile, AppendData を含む
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
13 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\[文字列].customDestinations-ms
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFile, AppendData
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
14 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で複製されたハンドル]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
15 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\[文字列].customDestinations-ms~[文字列].TMP
  • オブジェクト > ハンドル ID: [当該ハンドルの識別ID]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFile, AppendData を含む
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
16 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で複製されたハンドル]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
17 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations
  • オブジェクト > ハンドル ID: [当該ハンドルの識別ID]
  • アクセス要求情報 > アクセス: SYNCHRONIZE, WriteDataまたはAddFile を含む
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
18 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: SYNCHRONIZE, WriteDataまたはAddFile
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
19 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で複製されたハンドル]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
20 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\[英数].customDestinations-ms~[英数].TMP
  • オブジェクト > ハンドル ID: [当該ハンドルの識別ID]
  • アクセス要求情報 > アクセス: DELETEを含む
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
21 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\[英数].customDestinations-ms~[英数].TMP
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: DELETE
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
22 Security 4660 File System オブジェクトが削除されました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
23 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
24 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:Windows\Explorer.EXE
  • TargetObject: \REGISTRY\USER\[ユーザーSID]\SOFTWARE\Microsoft\Windows\CurrentVersion\Search\JumplistData\{[GUID]}\WindowsPowerShell\v1.0\powershell.exe
  • Details: [レジストリに書き込まれた設定値 (QWORD)]
25 Microsoft-Windows-Sysmon/Operational 10 Process accessed Process accessed.
  • UtcTime: [発生日時(UTC)]
  • SourceProcessId: [アクセス元プロセスID]
  • SourceThreadId: [アクセス元スレッドID]
  • SourceImage: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • TargetProcessId: [アクセス先プロセスID]
  • TargetImage: C:\Windows\Explorer.EXE
  • GrantedAccess: [許可されたアクセスの内容]
26 Security 4703 Token Right Adjusted Events ユーザー権限が調整されました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • ターゲット アカウント > セキュリティ ID: [対象のユーザーSID]
  • ターゲット アカウント > アカウント名: [ユーザー名]
  • ターゲット アカウント > アカウント ドメイン: [ドメイン名]
  • ターゲット アカウント > ログオン ID: [対象ユーザーのセッションID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • 有効にされた特権: SeDebugPrivilege
  • 無効にされた特権: -
27 Security 4673 Sensitive Privilege Use 特権のあるサービスが呼び出されました。
  • サブジェクト > セキュリティ ID: [実行したユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン]
  • サブジェクト > ログオン ID: [ログオンID]
  • サービス > サーバー: Security
  • サービス > サービス名: -
  • サービス要求情報 > 特権: SeCreateGlobalPrivilege
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
28 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\Administrator\AppData\Local\Temp\[文字列].ps1
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFile
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
29 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
30 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\Administrator\AppData\Local\Temp\[文字列].psm1
  • オブジェクト > ハンドル ID: [当該ハンドルの識別ID]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFile を含む
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
31 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\Administrator\AppData\Local\Temp\[文字列].psm1
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFileを含む
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
32 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\Administrator\AppData\Local\Temp\[文字列].ps1
  • オブジェクト > ハンドル ID: [当該ハンドルの識別ID]
  • アクセス要求情報 > アクセス: DELETE を含む
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
33 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\Administrator\AppData\Local\Temp\[文字列].ps1
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: DELETE
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
34 Security 4660 File System オブジェクトが削除されました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
35 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
36 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\Administrator\AppData\Local\Temp\[文字列].psm1
  • オブジェクト > ハンドル ID: [当該ハンドルの識別ID]
  • アクセス要求情報 > アクセス: DELETEを含む
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
37 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\Administrator\AppData\Local\Temp\[文字列].psm1
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: DELETE
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
38 Security 4660 File System オブジェクトが削除されました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
39 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
40 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:Windows\Explorer.EXE
  • TargetObject: \REGISTRY\USER\[SID]\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\UserAssist\{[GUID]}\Count\{[GUID]}\JvaqbjfCbjreFuryy\i1.0\cbjrefuryy.rkr
  • Details: Binary Data
41 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\POWERSHELL.EXE-[文字列].pf
  • オブジェクト > ハンドル ID: [当該ハンドルの識別ID]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFileを含む
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
42 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\POWERSHELL.EXE-[文字列].pf
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFileを含む
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
43 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
44 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadline\ConsoleHost_history.txt
  • オブジェクト > ハンドル ID: [当該ハンドルの識別ID]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFileを含む
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
45 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadline\ConsoleHost_history.txt
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFile
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
46 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
47 Microsoft-Windows-PowerShell/Operational 4104 リモート コマンドを実行します Scriptblock テキストを作成しています
  • Message: 実行されたスクリプトの内容。実行されたPowerShellスクリプトの内容が、そのまま記録される
48 Microsoft-Windows-Sysmon/Operational 2 File System File creation time changed.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [実行ファイルのパス]
  • TargetFilename: [変更されたファイルの名前]
  • CreationUtcTime: [変更後のタイムスタンプ (UTC)]
  • PreviousCreationUtcTime: [変更前のタイムスタンプ (UTC)]
49 Microsoft-Windows-WinRM/Operational 29 WSMan API Initialize WSMan API の初期化が正常に完了しました
50 Microsoft-Windows-WinRM/Operational 6 WSMan Session initialize WSMan セッションを作成しています。 接続文字列は [接続先ホスト] です
51 Microsoft-Windows-WinRM/Operational 31 WSMan Session initialize WSMan セッションの作成操作が正常に完了しました
52 Microsoft-Windows-WinRM/Operational 10 WSMan API call WSMan セッションのオプション (34) - WSMAN_OPTION_USE_INTEARACTIVE_TOKEN に値 ([値]) を正常に設定しました。
  • optionCode: 34
  • optionName: WSMAN_OPTION_USE_INTEARACTIVE_TOKEN
  • optionValue: [値]
53 Microsoft-Windows-WinRM/Operational 10 WSMan API call WSMan セッションのオプション (26) - WSMAN_OPTION_UI_LANGUAGE に値 ([値]) を正常に設定しました。
  • optionCode: 26
  • optionName: WSMAN_OPTION_UI_LANGUAGE
  • optionValue: [値]
54 Microsoft-Windows-WinRM/Operational 10 WSMan API call WSMan セッションのオプション (25) - WSMAN_OPTION_LOCALE に値 ([値]) を正常に設定しました。
  • optionCode: 25
  • optionName: WSMAN_OPTION_LOCALE
  • optionValue: [値]
55 Microsoft-Windows-WinRM/Operational 10 WSMan API call WSMan セッションのオプション (1) - WSMAN_OPTION_DEFAULT_OPERATION_TIMEOUTMS に値 ([値]) を正常に設定しました。
  • optionCode: 1
  • optionName: WSMAN_OPTION_DEFAULT_OPERATION_TIMEOUTMS
  • optionValue: [値]
56 Microsoft-Windows-WinRM/Operational 10 WSMan API call WSMan セッションのオプション (12) - WSMAN_OPTION_TIMEOUTMS_CREATE_SHELL に値 ([値]) を正常に設定しました。
  • optionCode: 12
  • optionName: WSMAN_OPTION_TIMEOUTMS_CREATE_SHELL
  • optionValue: [値]
57 Microsoft-Windows-WinRM/Operational 10 WSMan API call WSMan セッションのオプション (17) - WSMAN_OPTION_TIMEOUTMS_CLOSE_SHELL に値 ([値]) を正常に設定しました。
  • optionCode: 17
  • optionName: WSMAN_OPTION_TIMEOUTMS_CLOSE_SHELL
  • optionValue: [値]
58 Microsoft-Windows-WinRM/Operational 10 WSMan API call WSMan セッションのオプション (16) - WSMAN_OPTION_TIMEOUTMS_SIGNAL_SHELL に値 ([値]) を正常に設定しました。
  • optionCode: 16
  • optionName: WSMAN_OPTION_TIMEOUTMS_SIGNAL_SHELL
  • optionValue: [値]
59 Microsoft-Windows-WinRM/Operational 11 WSMan API call WSMan シェルをリソース URI http://schemas.microsoft.com/wbem/wsman/1/windows/shell/cmd および ShellId Unspecified で作成しています
  • resourceUri: http://schemas.microsoft.com/wbem/wsman/1/windows/shell/cmd
  • shellId: Unspecified
60 Microsoft-Windows-WinRM/Operational 10 WSMan API call WSMan セッションのオプション (28) - WSMAN_OPTION_MAX_ENVELOPE_SIZE_KB に値 ([値]) を正常に設定しました。
  • optionCode: 28
  • optionName: WSMAN_OPTION_MAX_ENVELOPE_SIZE_KB
  • optionValue: [値]
61 Microsoft-Windows-WinRM/Operational 13 WSMan API call CommandId Unspecified の WSMan コマンドを実行しています
62 Microsoft-Windows-PowerShell/Operational 8193 接続 Runspace オブジェクトを作成しています
  • InstanceId: b03934d2-133f-422c-941f-92b21866f2c1
63 Microsoft-Windows-PowerShell/Operational 8194 接続 RunspacePool オブジェクトを作成しています
  • InstanceId: [オブジェクトのインスタンスID]
  • MaxRunspaces: [値]
  • MinRunspaces: [値]
64 Microsoft-Windows-PowerShell/Operational 8195 接続 RunspacePool を開いています
65 Microsoft-Windows-PowerShell/Operational 8197 接続 実行空間の状態が Opening に変更されました
66 Microsoft-Windows-PowerShell/Operational 8196 なし 活動 ID を変更し、関連付けています
67 Microsoft-Windows-PowerShell/Operational 12039 なし 活動 ID を変更し、関連付けています
68 Microsoft-Windows-PowerShell/Operational 8196 なし 活動 ID を変更し、関連付けています
69 Microsoft-Windows-PowerShell/Operational 12039 なし 活動 ID を変更し、関連付けています
70 Microsoft-Windows-PowerShell/Operational 8196 なし 活動 ID を変更し、関連付けています
71 Microsoft-Windows-PowerShell/Operational 12039 なし 活動 ID を変更し、関連付けています
72 Microsoft-Windows-PowerShell/Operational 8197 接続 実行空間の状態が Opened に変更されました
73 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadline\ConsoleHost_history.txt
  • オブジェクト > ハンドル ID: [当該ハンドルの識別ID]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFileを含む
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
74 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadline\ConsoleHost_history.txt
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFile
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
75 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
76 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\lsass.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • Initiated: False
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [ドメインコントローラーIPアドレス]
  • DestinationHostname: [ドメインコントローラーホスト名]
  • DestinationPort: 88
77 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\lsass.exe
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
78 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\lsass.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [直前のイベント5158でバインドしたポート]
  • ネットワーク情報 > 宛先アドレス: [ドメインコントローラーIPアドレス]
  • ネットワーク情報 > 宛先ポート: 88
  • ネットワーク情報 > プロトコル: 6 (TCP)
79 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\lsass.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • Initiated: False
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [ドメインコントローラーIPアドレス]
  • DestinationHostname: [ドメインコントローラーホスト名]
  • DestinationPort: 88
80 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\lsass.exe
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
81 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\lsass.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [直前のイベント5158でバインドしたポート]
  • ネットワーク情報 > 宛先アドレス: [ドメインコントローラーIPアドレス]
  • ネットワーク情報 > 宛先ポート: 88
  • ネットワーク情報 > プロトコル: 6 (TCP)
82 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\lsass.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • Initiated: False
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [ドメインコントローラーIPアドレス]
  • DestinationHostname: [ドメインコントローラーホスト名]
  • DestinationPort: 88
83 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\lsass.exe
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
84 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\lsass.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [直前のイベント5158でバインドしたポート]
  • ネットワーク情報 > 宛先アドレス: [ドメインコントローラーIPアドレス]
  • ネットワーク情報 > 宛先ポート: 88
  • ネットワーク情報 > プロトコル: 6 (TCP)
85 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • Initiated: False
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 5985
86 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\windowspowershell\v1.0\powershell.exe
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
87 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [直前のイベント5158でバインドしたポート]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 5985
  • ネットワーク情報 > プロトコル: 6 (TCP)
88 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • Initiated: False
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 5985
89 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\windowspowershell\v1.0\powershell.exe
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
90 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [直前のイベント5158でバインドしたポート]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 5985
  • ネットワーク情報 > プロトコル: 6 (TCP)
91 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • Initiated: False
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 5985
92 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\windowspowershell\v1.0\powershell.exe
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
93 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [直前のイベント5158でバインドしたポート]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 5985
  • ネットワーク情報 > プロトコル: 6 (TCP)
94 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • Initiated: False
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 5985
95 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\windowspowershell\v1.0\powershell.exe
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
96 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [直前のイベント5158でバインドしたポート]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 5985
  • ネットワーク情報 > プロトコル: 6 (TCP)
97 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters
98 Microsoft-Windows-WinRM/Operational 15 WSMan API call WSMan コマンドを閉じています
99 Microsoft-Windows-WinRM/Operational 16 WSMan API call シェルを閉じています
100 Microsoft-Windows-WinRM/Operational 8 WSMan セッションの初期化解除 WSMan セッションを閉じています。
101 Microsoft-Windows-WinRM/Operational 4 WSMan APIの初期化解除 WSMan API を初期化解除しています
102 Microsoft-Windows-WinRM/Operational 30 WSMan API の初期化解除 WSMan API の初期化解除が正常に完了しました
103 Microsoft-Windows-WinRM/Operational 33 WSMan セッションの初期化 WSMan セッションを閉じる操作が正常に完了しました
104 Microsoft-Windows-PowerShell/Operational 8196 なし 活動 ID を変更し、関連付けています
105 Microsoft-Windows-PowerShell/Operational 12039 なし 活動 ID を変更し、関連付けています

106 Microsoft-Windows-PowerShell/Operational 8197 接続 実行空間の状態が [状態] に変更されました
107 Microsoft-Windows-PowerShell/Operational 8197 接続 実行空間の状態が [状態] に変更されました
108 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\[ユーザー名]\AppData\Local\Microsoft\Windows\PowerShell\StartupProfileData-Interactive
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFileを含む
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
109 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\[ユーザー名]\AppData\Local\Microsoft\Windows\PowerShell\StartupProfileData-Interactive
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFileを含む
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
110 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [ユーザのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe

レジストリエントリ

# パス 備考
1 HKEY_USERS\[ユーザーSID]\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\UserAssist\{CEBFF5CD-ACE2-4F4F-9178-9926F41749EA}\Count\{1NP14R77-02R7-4R5Q-O744-2RO1NR5198O7}\JvaqbjfCbjreFuryy\i1.0\cbjrefuryy.rkr [バイナリ値]
2 HKEY_USERS\[ユーザーSID]\SOFTWARE\Microsoft\Windows\CurrentVersion\Search\JumplistData\{1AC14E77-02E7-4E5D-B744-2EB1AE5198B7}\WindowsPowerShell\v1.0\powershell.exe [バイナリ値]

UserAssist

# レジストリキー データ
1 HKEY_USERS\[ユーザーSID]\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\UserAssist\{CEBFF5CD-ACE2-4F4F-9178-9926F41749EA}\Count\{1NP14R77-02R7-4R5Q-O744-2RO1NR5198O7}\JvaqbjfCbjreFuryy\i1.0\cbjrefuryy.rkr 初回実行日時、累計実行回数

Prefetch

# Prefetchファイル プロセス名 プロセスパス 備考
1 POWERSHELL.EXE-[文字列].pf POWERSHELL.EXE \VOLUME{[GUID]}\WINDOWS\SYSTEM32\WINDOWSPOWERSHELL\V1.0\POWERSHELL.EXEE

MFT

# パス ヘッダフラグ 備考
1 [ドライブ名]:\Windows\Prefetch\POWERSHELL.EXE-[文字列].pf FILE ALLOCATED
2 [ドライブ名]:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations FOLDER ALLOCATED
3 [ドライブ名]:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\[ランダム文字列].customDestinations-ms FILE ALLOCATED
4 [ドライブ名]:\Users\[ユーザー名]\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadline\ConsoleHost_history.txt FILE ALLOCATED

USNジャーナル

# ファイル名 処理 備考
1 POWERSHELL.EXE-[文字列].pf
  • FILE_CREATE
  • FILE_CREATE+SECURITY_CHANGE
  • DATA_EXTEND+FILE_CREATE+SECURITY_CHANGE
  • DATA_EXTEND+DATA_OVERWRITE+FILE_CREATE+SECURITY_CHANGE
  • BASIC_INFO_CHANGE+DATA_EXTEND+DATA_OVERWRITE+FILE_CREATE+SECURITY_CHANGE
  • BASIC_INFO_CHANGE+CLOSE+DATA_EXTEND+DATA_OVERWRITE+FILE_CREATE+SECURITY_CHANGE
2 POWERSHELL.EXE-[文字列].pf
  • DATA_TRUNCATION
  • DATA_EXTEND+DATA_TRUNCATION
  • CLOSE+DATA_EXTEND+DATA_TRUNCATION
3 CustomDestinations
  • FILE_CREATE
  • CLOSE+FILE_CREATE
4 [ランダム文字列].customDestinations-ms
  • FILE_CREATE
  • FILE_CREATE+SECURITY_CHANGE
  • DATA_EXTEND+FILE_CREATE+SECURITY_CHANGE
  • DATA_EXTEND+DATA_OVERWRITE+FILE_CREATE+SECURITY_CHANGE
  • BASIC_INFO_CHANGE+DATA_EXTEND+DATA_OVERWRITE+FILE_CREATE+SECURITY_CHANGE
  • BASIC_INFO_CHANGE+CLOSE+DATA_EXTEND+DATA_OVERWRITE+FILE_CREATE+SECURITY_CHANGE
5 [ランダム文字列].customDestinations-ms~RF[ランダム文字列].TMP
  • FILE_CREATE
  • CLOSE+FILE_CREATE
  • CLOSE+FILE_DELETE
hidden+archive+temporary
6 [ランダム文字列].ps1
  • FILE_CREATE
  • DATA_EXTEND+FILE_CREATE
  • CLOSE+DATA_EXTEND+FILE_CREATE
  • CLOSE+FILE_DELETE
7 [ランダム文字列].psm1
  • FILE_CREATE
  • DATA_EXTEND+FILE_CREATE
  • CLOSE+DATA_EXTEND+FILE_CREATE
  • CLOSE+FILE_DELETE
8 ConsoleHost_history.txt
  • DATA_EXTEND
  • CLOSE+DATA_EXTEND

- 接続先

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Microsoft-Windows-WinRM/Operational 169 ユーザーの認証 ユーザー [ユーザー名] は [認証方式] 認証を使用して正常に認証されました
  • ユーザー名: [使用されたユーザー名]
  • 認証方式: Kerberos
2 Security 4624 Logon アカウントが正常にログオンしました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [認証を実行したユーザーのセッションID]
  • 新しいログオン > セキュリティ ID: [ログオンされたユーザーSID]
  • 新しいログオン > アカウント名: [ユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • 新しいログオン > ログオン ID: [ログオンされたユーザーのセッションID]
  • ログオン情報 > ログオン タイプ: 3
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
  • ネットワーク情報 > ソースワークステーション名: [ログオンを要求したホスト名]
  • 詳細な認証情報 > ログオン プロセス: Kerberos
  • 詳細な認証情報 > 認証パッケージ: Kerberos
  • ネットワーク情報 > ソース ネットワーク アドレス: [ログオンを要求したIPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • 詳細な認証情報 > キーの長さ: 0
3 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクトの種類: Unknown
  • オブジェクト > オブジェクト名: [対象のファイル名]
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: [要求された権限]
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
4 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • ProcessId: [プロセスID]
  • Image: [実行ファイルのパス]
  • User: [実行ユーザー]
  • Protocol: tcp
  • SourceIp: [接続先IPアドレス]
  • SourceHostname: [接続先ホスト名]
  • SourcePort: [接続先ポート番号]
  • DestinationIp: [接続元IPアドレス]
  • DestinationHostname: [接続元スト名]
  • DestinationPort: [接続元ポート番号]
5 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: System
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [接続先IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続先ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続元IPアドレス]
  • ネットワーク情報 > 宛先ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
6 Security 4672 Special Logon 新しいログオンに特権が割り当てられました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • 特権: SeSecurityPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege, SeDebugPrivilege, SeSystemEnvironmentPrivilege, SeLoadDriverPrivilege, SeImpersonatePrivilege
7 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • ProcessId: [プロセスID]
  • Image: [実行ファイルのパス]
  • User: [実行ユーザー]
  • Protocol: tcp
  • SourceIp: [接続先IPアドレス]
  • SourceHostname: [接続先ホスト名]
  • SourcePort: [接続先ポート番号]
  • DestinationIp: [ドメインコントローラーIPアドレス]
  • DestinationHostname: [ドメインコントローラーホスト名]
  • DestinationPort: 88
8 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\lsass.exe
  • ネットワーク情報 > ソース ポート: [接続先ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
9 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\lsass.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続先IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続先ポート番号]
  • ネットワーク情報 > 宛先アドレス: [ドメインコントローラーIPアドレス]
  • ネットワーク情報 > 宛先ポート: 88
  • ネットワーク情報 > プロトコル: 6 (TCP)
10 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • ProcessId: [プロセスID]
  • Image: [実行ファイルのパス]
  • User: [実行ユーザー]
  • Protocol: tcp
  • SourceIp: [接続先IPアドレス]
  • SourceHostname: [接続先ホスト名]
  • SourcePort: [接続先ポート番号]
  • DestinationIp: [ドメインコントローラーIPアドレス]
  • DestinationHostname: [ドメインコントローラーホスト名]
  • DestinationPort: 88
11 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\lsass.exe
  • ネットワーク情報 > ソース ポート: [接続先ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
12 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume2\windows\system32\lsass.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [接続先IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続先ポート番号]
  • ネットワーク情報 > 宛先アドレス: [ドメインコントローラーIPアドレス]
  • ネットワーク情報 > 宛先ポート: 88
  • ネットワーク情報 > プロトコル: 6 (TCP)
13 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • プロセス情報 > 新しいプロセス ID: [プロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\wsmprovhost.exe
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > 作成元プロセス ID: [新プロセスを作成した親プロセスのプロセスID]
  • プロセス情報 > 作成元プロセス名: [新プロセスを作成した親プロセスのパス]
14 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • ProcessId: [プロセスID]
  • Image: [実行ファイルのパス]
  • User: [実行ユーザー]
  • Protocol: tcp
  • SourceIp: [接続先IPアドレス]
  • SourceHostname: [接続先ホスト名]
  • SourcePort: [接続先ポート番号]
  • DestinationIp: [接続元IPアドレス]
  • DestinationHostname: [接続元ホスト名]
  • DestinationPort: [接続元ポート番号]
15 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: System
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [接続先IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続先ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続元IPアドレス]
  • ネットワーク情報 > 宛先ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
16 Security 4672 Special Logon 新しいログオンに特権が割り当てられました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • 特権: SeSecurityPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege, SeDebugPrivilege, SeSystemEnvironmentPrivilege, SeLoadDriverPrivilege, SeImpersonatePrivilege
17 Security 4624 Logon アカウントが正常にログオンしました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [認証を実行したユーザーのセッションID]
  • 新しいログオン > セキュリティ ID: [ログオンされたユーザーSID]
  • 新しいログオン > アカウント名: [ユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • 新しいログオン > ログオン ID: [ログオンされたユーザーのセッションID]
  • ログオン情報 > ログオン タイプ: [ログオンの経路・方式]
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
  • ネットワーク情報 > ソースワークステーション名: [接続元ホスト名]
  • 詳細な認証情報 > ログオン プロセス: Kerberos
  • 詳細な認証情報 > 認証パッケージ: Kerberos
  • ネットワーク情報 > ソース ネットワーク アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • 詳細な認証情報 > キーの長さ: 0
18 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクトの種類: Unknown
  • オブジェクト > オブジェクト名: [対象のファイル名]
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: [要求された権限]
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
19 Microsoft-Windows-WinRM/Operational 192 ユーザーの承認 ユーザーを承認しています
  • エラー: エラーコード
20 Microsoft-Windows-WinRM/Operational 193 ユーザーの承認 ユーザーに対する要求は、WinRM仮想アカウントを使用して実行されます
  • ユーザー情報: ユーザーの情報
  • 仮想アカウント: 使用されるWinRM仮想アカウント
21 Microsoft-Windows-WinRM/Operational 192 ユーザーの承認 ユーザーを承認しています
  • エラー: エラーコード
22 Microsoft-Windows-WinRM/Operational 81 要求の処理 操作 [操作] のクライアント要求を処理しています
  • 操作: CreateShell
23 Microsoft-Windows-WinRM/Operational 82 要求の処理 操作 [操作] を実行するためのプラグインに入ります。ResourceURI <[URL]> を使用します
  • 操作: Shell
  • URL: http://schemas.microsoft.com/powershell/Microsoft.PowerShell
24 Microsoft-Windows-WinRM/Operational 134 応答の処理 操作 [操作] の応答を送信しています
  • 操作: CreateShell
25 Microsoft-Windows-WinRM/Operational 169 ユーザーの認証 ユーザー [ユーザー名] は [認証方式] 認証を使用して正常に認証されました
  • ユーザー名: [使用されたユーザー名]
  • 認証方式: Kerberos
26 Microsoft-Windows-WinRM/Operational 192 ユーザーの承認 ユーザーを承認しています
  • エラー: エラーコード
27 Microsoft-Windows-WinRM/Operational 193 ユーザーの承認 ユーザーに対する要求は、WinRM仮想アカウントを使用して実行されます
  • ユーザー情報: ユーザーの情報
  • 仮想アカウント: 使用されるWinRM仮想アカウント
28 Microsoft-Windows-WinRM/Operational 192 ユーザーの承認 ユーザーを承認しています
  • エラー: エラーコード
29 Microsoft-Windows-WinRM/Operational 81 要求の処理 操作 [操作] のクライアント要求を処理しています
  • 操作: Receive
30 Microsoft-Windows-WinRM/Operational 82 要求の処理 操作 [操作] を実行するためのプラグインに入ります。ResourceURI <[URL]> を使用します
  • 操作: Receive
  • URL: http://schemas.microsoft.com/powershell/Microsoft.PowerShell
31 Microsoft-Windows-WinRM/Operational 83 要求の処理 操作 [操作] を実行するためのプラグインから出ます
  • 操作: Receive
32 Microsoft-Windows-WinRM/Operational 134 応答の処理 操作 [操作] の応答を送信しています
  • 操作: Receive
33 Microsoft-Windows-WinRM/Operational 83 要求の処理 操作 [操作] を実行するためのプラグインから出ます
  • 操作: Shell
34 Microsoft-Windows-WinRM/Operational 192 ユーザーの承認 ユーザーを承認しています
  • エラー: エラーコード
35 Microsoft-Windows-WinRM/Operational 81 要求の処理 操作 [操作] のクライアント要求を処理しています
  • 操作: Receive
36 Microsoft-Windows-WinRM/Operational 82 要求の処理 操作 [操作] を実行するためのプラグインに入ります。ResourceURI <[URL]> を使用します
  • 操作: Receive
  • URL: http://schemas.microsoft.com/powershell/Microsoft.PowerShell
37 Microsoft-Windows-WinRM/Operational 83 要求の処理 操作 [操作] を実行するためのプラグインから出ます
  • 操作: Receive
38 Microsoft-Windows-WinRM/Operational 134 応答の処理 操作 [操作] の応答を送信しています
  • 操作: Receive
39 Microsoft-Windows-WinRM/Operational 192 ユーザーの承認 ユーザーを承認しています
  • エラー: エラーコード
40 Microsoft-Windows-WinRM/Operational 81 要求の処理 操作 [操作] のクライアント要求を処理しています
  • 操作: Receive
41 Microsoft-Windows-WinRM/Operational 82 要求の処理 操作 [操作] を実行するためのプラグインに入ります。ResourceURI <[URL]> を使用します
  • 操作: Receive
  • URL: http://schemas.microsoft.com/powershell/Microsoft.PowerShell
42 Microsoft-Windows-WinRM/Operational 83 要求の処理 操作 [操作] を実行するためのプラグインから出ます
  • 操作: Receive
43 Microsoft-Windows-WinRM/Operational 192 ユーザーの承認 ユーザーを承認しています
  • エラー: エラーコード
44 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: System
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [接続先IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続先ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続元IPアドレス]
  • ネットワーク情報 > 宛先ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
45 Security 4672 Special Logon 新しいログオンに特権が割り当てられました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • 特権: SeSecurityPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege, SeDebugPrivilege, SeSystemEnvironmentPrivilege, SeLoadDriverPrivilege, SeImpersonatePrivilege
46 Security 4624 Logon アカウントが正常にログオンしました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [認証を実行したユーザーのセッションID]
  • 新しいログオン > セキュリティ ID: [ログオンされたユーザーSID]
  • 新しいログオン > アカウント名: [ユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • 新しいログオン > ログオン ID: [ログオンされたユーザーのセッションID]
  • ログオン情報 > ログオン タイプ: [ログオンの経路・方式]
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
  • ネットワーク情報 > ソースワークステーション名: [ログオンを要求したホスト名]
  • 詳細な認証情報 > ログオン プロセス: Kerberos
  • 詳細な認証情報 > 認証パッケージ: Kerberos
  • ネットワーク情報 > ソース ネットワーク アドレス: [ログオンを要求したIPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • 詳細な認証情報 > キーの長さ: 0
47 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクトの種類: Unknown
  • オブジェクト > オブジェクト名: [対象のファイル名]
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: [要求された権限]
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
48 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: System
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [接続先IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続先ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続元IPアドレス]
  • ネットワーク情報 > 宛先ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
49 Security 4624 Logon アカウントが正常にログオンしました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [認証を実行したユーザーのセッションID]
  • 新しいログオン > セキュリティ ID: [ログオンされたユーザーSID]
  • 新しいログオン > アカウント名: [ユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • 新しいログオン > ログオン ID: [ログオンされたユーザーのセッションID]
  • ログオン情報 > ログオン タイプ: 3
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
  • ネットワーク情報 > ソースワークステーション名: [ログオンを要求したホスト名]
  • 詳細な認証情報 > ログオン プロセス: Kerberos
  • 詳細な認証情報 > 認証パッケージ: Kerberos
  • ネットワーク情報 > ソース ネットワーク アドレス: [ログオンを要求したIPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • 詳細な認証情報 > キーの長さ: 0
50 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクトの種類: Unknown
  • オブジェクト > オブジェクト名: [対象のファイル名]
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: [要求された権限]
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
51 Microsoft-Windows-WinRM/Operational 81 要求の処理 操作 [操作] のクライアント要求を処理しています
  • 操作: Command
52 Microsoft-Windows-WinRM/Operational 82 要求の処理 操作 [操作] を実行するためのプラグインに入ります。ResourceURI <[URL]> を使用します
  • 操作: Command
  • URL: http://schemas.microsoft.com/powershell/Microsoft.PowerShell
53 Microsoft-Windows-WinRM/Operational 83 要求の処理 操作 [操作] を実行するためのプラグインから出ます
  • 操作: Command
54 Microsoft-Windows-WinRM/Operational 134 応答の処理 操作 [操作] の応答を送信しています
  • 操作: Command
55 Microsoft-Windows-WinRM/Operational 169 ユーザーの認証 ユーザー [ユーザー名] は [認証方式] 認証を使用して正常に認証されました
  • ユーザー名: [使用されたユーザー名]
  • 認証方式: Kerberos
56 Microsoft-Windows-WinRM/Operational 192 ユーザーの承認 ユーザーを承認しています
  • エラー: エラーコード
57 Microsoft-Windows-WinRM/Operational 193 ユーザーの承認 ユーザーに対する要求は、WinRM仮想アカウントを使用して実行されます
  • ユーザー情報: ユーザーの情報
  • 仮想アカウント: 使用されるWinRM仮想アカウント
58 Microsoft-Windows-WinRM/Operational 192 ユーザーの承認 ユーザーを承認しています
  • エラー: エラーコード
59 Microsoft-Windows-WinRM/Operational 81 要求の処理 操作 [操作] のクライアント要求を処理しています
  • 操作: Send
60 Microsoft-Windows-WinRM/Operational 82 要求の処理 操作 [操作] を実行するためのプラグインに入ります。ResourceURI <[URL]> を使用します
  • 操作: Send
  • URL: http://schemas.microsoft.com/powershell/Microsoft.PowerShell
61 Microsoft-Windows-WinRM/Operational 83 要求の処理 操作 [操作] を実行するためのプラグインから出ます
  • 操作: Send
62 Microsoft-Windows-WinRM/Operational 134 応答の処理 操作 [操作] の応答を送信しています
  • 操作: Send
63 Microsoft-Windows-WinRM/Operational 169 ユーザーの認証 ユーザー [ユーザー名] は [認証方式] 認証を使用して正常に認証されました
  • ユーザー名: [使用されたユーザー名]
  • 認証方式: Kerberos
64 Microsoft-Windows-WinRM/Operational 192 ユーザーの承認 ユーザーを承認しています
  • エラー: エラーコード
65 Microsoft-Windows-WinRM/Operational 193 ユーザーの承認 ユーザーに対する要求は、WinRM仮想アカウントを使用して実行されます
  • ユーザー情報: ユーザーの情報
  • 仮想アカウント: 使用されるWinRM仮想アカウント
66 Microsoft-Windows-WinRM/Operational 192 ユーザーの承認 ユーザーを承認しています
  • エラー: エラーコード
67 Microsoft-Windows-WinRM/Operational 81 要求の処理 操作 [操作] のクライアント要求を処理しています
  • 操作: Receive
68 Microsoft-Windows-WinRM/Operational 82 要求の処理 操作 [操作] を実行するためのプラグインに入ります。ResourceURI <[URL]> を使用します
  • 操作: Receive
  • URL: http://schemas.microsoft.com/powershell/Microsoft.PowerShell
69 Microsoft-Windows-WinRM/Operational 83 要求の処理 操作 [操作] を実行するためのプラグインから出ます
  • 操作: Receive
70 Microsoft-Windows-WinRM/Operational 134 応答の処理 操作 [操作] の応答を送信しています
  • 操作: Send
71 Security 4624 Logon アカウントが正常にログオンしました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンされたユーザーのセッションID]
  • 新しいログオン > セキュリティ ID: [認証を実行したユーザーのセッションID]
  • 新しいログオン > アカウント名: [ユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • 新しいログオン > ログオン ID: [ログオンされたユーザーSID]
  • 詳細な認証情報 > ログオン プロセス: Advapi
  • 詳細な認証情報 > 認証パッケージ: Negotiate
  • LogonGuid: [ログオンされたユーザーのセッションID]
  • 詳細な認証情報 > キーの長さ: 0
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
  • ログオン情報 > ログオン タイプ: 5
  • ネットワーク情報 > ソースワークステーション名: [ログオンを要求したホスト名]
  • ネットワーク情報 > ソース ネットワーク アドレス: [ログオンを要求したIPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
72 Security 4672 Special Logon 新しいログオンに特権が割り当てられました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • 特権: SeAssignPrimaryTokenPrivilege, SeAuditPrivilege, SeImpersonatePrivilege
73 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • 作成元サブジェクト > アカウント名: [接続先コンピュータアカウント名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\wbem\WmiPrvSE.exe
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > 作成元プロセス ID: [新プロセスを作成した親プロセスのプロセスID]
  • プロセス情報 > 作成元プロセス名: [新プロセスを作成した親プロセスのパス]
74 Security 4674 Sensitive Privilege Use 特権のあるオブジェクトで操作が試行されました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクト サーバー: [処理を実行したサービス]
  • オブジェクト > オブジェクトの種類: Mutant
  • オブジェクト > オブジェクト名: \BaseNamedObjects\LOADPERF_MUTEX
  • 要求された操作 > 特権: SeTakeOwnershipPrivilege
  • プロセス情報 > プロセス名: C:\Windows\System32\wbem\WmiPrvSE.exe
75 Security 4674 Sensitive Privilege Use 特権のあるオブジェクトで操作が試行されました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [プロセスを実行したユーザーのセッションID]
  • オブジェクト > オブジェクト サーバー: [処理を実行したサービス]
  • オブジェクト > オブジェクトの種類: [処理対象オブジェクトの種類]
  • オブジェクト > オブジェクト名: [処理対象オブジェクトの名前]
  • 要求された操作 > 特権: SeTakeOwnershipPrivilege
  • プロセス情報 > プロセス名: C:\Windows\System32\wbem\WmiPrvSE.exe
76 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: System
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • SourceIp: [接続先IPアドレス]
  • SourceHostname: [接続先ホスト名]
  • SourcePort: [接続先ポート番号]
  • DestinationIp: [接続元IPアドレス]
  • DestinationHostname: [接続元ホスト名]
  • DestinationPort: [接続元ポート番号]
77 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\system32\wsmprovhost.exe
  • TargetObject: \REGISTRY\MACHINE\SYSTEM\ControlSet001\services\Tcpip\Parameters
78 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: :\Windows\System32\wbem\WmiPrvSE.exe
  • FileVersion・Description・Product・Company・OriginalFileName: [WmiPrvSEのメタデータ]
  • CommandLine: C:\Windows\system32\wbem\wmiprvse.exe -secured -Embedding
  • CurrentDirectory: C:\WINDOWS\system32\
  • User: NT AUTHORITY\NETWORK SERVICE
  • LogonId: [ログオンセッションのID]
  • IntegrityLevel: System
  • Hashes: [ファイルのハッシュ値]
  • ParentProcessId: [親プロセスのプロセスID]
  • ParentImage: C:\Windows\System32\svchost.exe
  • ParentCommandLine: C:\Windows\system32\svchost.exe -k DcomLaunch
79 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: C:\Windows\system32\wsmprovhost.exe
  • TargetObject: \REGISTRY\MACHINE\SOFTWARE\Microsoft\WBEM
80 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: System
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • SourceIp: [接続先IPアドレス]
  • SourceHostname: [接続先ホスト名]
  • SourcePort: [接続先ポート番号]
  • DestinationIp: [接続元IPアドレス]
  • DestinationHostname: [接続元ホスト名]
  • DestinationPort: [接続元ポート番号]
81 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\WSMPROVHOST.EXE-[文字列].pf)
  • オブジェクト > ハンドル ID: [当該ハンドルの識別ID]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFile, AppendDataを含む
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
82 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [アカウント名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\WSMPROVHOST.EXE-[文字列].pf
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteDataまたはAddFile, AppendData
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
83 Security 4673 Sensitive Privilege Use 特権のあるサービスが呼び出されました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [アカウント名]
  • サブジェクト > アカウント ドメイン: [ユーザー名]
  • サブジェクト > ログオン ID: [認証を実行したユーザーのセッションID]
  • サービス要求情報 > 特権: SeTcbPrivilege
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\wsmprovhost.exe
84 Security 4634 Logoff アカウントがログオフしました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > ログオン ID: [認証を実行したユーザーのセッションID]
  • ログオン タイプ: 3
85 Security 4634 Logoff アカウントがログオフしました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > ログオン ID: [認証を実行したユーザーのセッションID]
  • ログオン タイプ: 3
86 Security 4634 Logoff アカウントがログオフしました。
  • サブジェクト > セキュリティ ID: [実行ユーザーのSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > ログオン ID: [認証を実行したユーザーのセッションID]
  • ログオン タイプ: 3
87 Microsoft-Windows-WinRM/Operational 83 要求の処理 操作 [操作] を実行するためのプラグインから出ます
  • 操作: 要求された処理 (Send)
88 Microsoft-Windows-WinRM/Operational 134 応答の処理 操作 [操作] の応答を送信しています
  • 操作: 実施した処理 (Receive)
89 Microsoft-Windows-WinRM/Operational 192 ユーザーの承認 ユーザーを承認しています
  • エラー: エラーコード
90 Microsoft-Windows-WinRM/Operational 81 要求の処理 操作 [操作] のクライアント要求を処理しています
  • 操作: 要求された処理 (Signal)
91 Microsoft-Windows-WinRM/Operational 82 要求の処理 操作 [操作] を実行するためのプラグインに入ります。ResourceURI <[URL]> を使用します
  • 操作: 要求された処理 (Signal)
  • URL: リソースのURL (http://schemas.microsoft.com/powershell/Microsoft.PowerShell)
92 Microsoft-Windows-WinRM/Operational 134 応答の処理 操作 [操作] の応答を送信しています
  • 操作: 実施した処理 (Signal)
93 Microsoft-Windows-WinRM/Operational 83 要求の処理 操作 [操作] を実行するためのプラグインから出ます
  • 操作: 要求された処理 (Signal)
94 Microsoft-Windows-WinRM/Operational 192 ユーザーの承認 ユーザーを承認しています
  • エラー: エラーコード
95 Microsoft-Windows-WinRM/Operational 81 要求の処理 操作 [操作] のクライアント要求を処理しています
  • 操作: 要求された処理 (DeleteShell)
96 Microsoft-Windows-WinRM/Operational 82 要求の処理 操作 [操作] を実行するためのプラグインに入ります。ResourceURI <[URL]> を使用します
  • 操作: 要求された処理 (DeleteShell)
  • URL: リソースのURL (http://schemas.microsoft.com/powershell/Microsoft.PowerShell)
97 Microsoft-Windows-WinRM/Operational 141 応答の処理 操作のタイムアウト応答を送信しています: [操作]
  • 操作: 実施した処理 (Receive)
98 Microsoft-Windows-WinRM/Operational 83 要求の処理 操作 [操作] を実行するためのプラグインから出ます
  • 操作: 要求された処理 (DeleteShell)
99 Microsoft-Windows-WinRM/Operational 134 応答の処理 操作 [操作] の応答を送信しています
  • 操作: 実施した処理 (Receive)
100 Microsoft-Windows-WinRM/Operational 134 応答の処理 操作 [操作] の応答を送信しています
  • 操作: 実施した処理 (DeleteShell)
101 Security 4689 Process Termination プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [実行したユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\wsmprovhost.exe
102 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\wsmprovhost.exe
103 Security 4689 Process Termination プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [実行したユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\wbem\WmiPrvSE.exe
104 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\wbem\WmiPrvSE.exe

レジストリエントリ

# パス 備考

Prefetch

# Prefetchファイル プロセス名 プロセスパス 備考
1 WSMPROVHOST.EXE-[文字列].pf WSMPROVHOST.EXE C:\WINDOWS\SYSTEM32\WSMPROVHOST.EXE

MFT

# パス ヘッダフラグ 備考
1 [ドライブ名]:\Windows\Prefetch\WSMPROVHOST.EXE-[文字列].pf FILE ALLOCATED

USNジャーナル

# ファイル名 処理 備考
1 WSMPROVHOST.EXE-[文字列].pf
  • FILE_CREATE